Siber Güvenlik

SAP, CVSS 10.0 Skoruna Sahip Güvenlik Açığını Düzeltildi

SAP, CVSS 10.0 puanına sahip bir güvenlik açığını içeren güncellemeler yayınladı. Bu açık, uzaktan kod yürütmeye olanak tanıyor.

SAP güvenlik açığı ve güncellemeleri hakkında bilgi
SAP güvenlik açığı ve güncellemeleri hakkında bilgi · Görsel: The Hacker News

SAP, uygulama güvenliğini artırmak amacıyla bir dizi güvenlik güncellemesi yayınladı. Bu güncellemeler arasında, SAP Extended Passport (EPP) İşleme sürecinde yer alan ve büyük bir tehlike arz eden bir güvenlik açığı dikkat çekiyor. CVE-2026-44756 olarak takip edilen bu açık, 10.0 maksimum şiddet puanına sahip ve uzaktan, kimlik doğrulaması olmadan kötü niyetli kişilerin sistemde komut çalıştırmasına olanak tanıyor.

CVE-2026-44756 Açığının Detayları

CVE-2026-44756, bellek bozulması olarak tanımlanan bir durumdur. Onapsis güvenlik şirketi tarafından keşfedilen bu açık, SAP çekirdek kodunun Extended Passport verilerini işleme sürecinde yer alıyor. Kötü niyetli bir saldırgan, hatalı bir EPP başlığı içeren ağ istekleri göndererek bu açığı kullanabilir ve SAP sisteminde yönetici yetkileriyle komutlar çalıştırabilir. Bu durum, SAP iş verilerinin ve süreçlerinin tamamen tehlikeye girmesine yol açabilir.

Açığın Etkileri ve İstismar Yöntemleri

Açığın istismar edilmesi, saldırganların SAP güvenli depolama alanına erişerek veritabanı kimlik bilgilerini, şifre karma değerlerini ve diğer iş verilerini ele geçirmesine olanak tanır. Ayrıca, oturum açmış kullanıcıların canlı oturum verilerini okuyabilir, saklanan kimlik bilgilerini çıkararak diğer SAP sistemlerine geçiş yapabilir ve uygulama verilerini, sistem yapılandırmalarını değiştirebilir.

Diğer Kritik Güvenlik Açıkları

SAP, ayrıca CVE-2026-58240 (9.8 CVSS puanı) adlı başka bir kritik açığı da düzeltmiştir. Bu açık, SAP NetWeaver Mesaj Sunucusu'nda kimlik doğrulama kontrolünün eksikliği nedeniyle yaşanmaktadır. Bu açık, ağ erişimi olan kimliği doğrulanmamış saldırganların yetkisiz işlemler gerçekleştirmesine olanak tanır.

Bunun yanı sıra, CVE-2026-76969 (9.4 CVSS puanı) ve CVE-2026-66768 (9.0 CVSS puanı) gibi diğer kritik güvenlik açıkları da düzeltilmiştir. Bu açıklar, kimlik bilgisi ifşası ve yetkisiz komut yürütme gibi tehlikeli durumlara yol açmaktadır.

Kullanıcıların Alması Gereken Önlemler

Onapsis, kullanıcıların her SAP sistemini envanterlemesini, internetle bağlantılı sistemleri öncelikli olarak güncellemelerini ve mümkün olduğunca maruziyeti azaltmalarını önermektedir. Ayrıca, bu açığın istismar girişimlerini izlemek için SAP uygulama katmanına görünürlük sağlamanın önemli olduğunu vurgulamaktadır.

Sonuç olarak, SAP'nin yayınladığı bu güncellemeler, kritik güvenlik açıklarının kapatılması açısından büyük önem taşıyor. Kullanıcıların bu güncellemeleri dikkate alarak sistemlerini güvenli hale getirmeleri gerekmektedir.

Sık Sorulan Sorular

CVE-2026-44756 nedir?

CVE-2026-44756, SAP Extended Passport işleme sürecinde bulunan bir güvenlik açığıdır.

Bu açık nasıl istismar edilebilir?

Açık, kimlik doğrulaması gerektirmeden uzaktan kötü niyetli isteklerle istismar edilebilir.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü